Linux基础(iptables与firewalld防火墙)

iptables

在早期的Linux系统中,默认使用的是iptables防火墙管理服务来配置防火墙。尽管新型的fierwalld防火墙管理服务已经被投入使用多年,但是大量的企业在生产环境中依然出于各种原因而继续使用iptables。

策略与规则链

防火墙会从上至下的顺序来读取配置的策略规则,在找到匹配项后就立即结束匹配工作并去执行匹配项中定义的行为(即放行或阻止)。如果在读取完所有的策略规则之后没有匹配项,就去执行默认的策略。

一般而言,防火墙策略规则的设置有两种:

一种是“通”(即放行),

一种是 “堵”(即阻止)。

当防火墙的默认策略为拒绝时(堵),就要设置允许规则 (通),否则谁都进不来;如果防火墙的默认策略为允许时,就要设置拒绝规则,否则谁都能进来,防火墙也就失去了防范的作用。

iptables 服务把用于处理或过滤流量的策略条目称之为规则,多条规则可以组成一个规则链,而规则链则依据数据包处理位置的不同进行分类,具体如下:
➢在进行路由选择前处理数据包( PREROUTING);
➢处理流入的数据包( INPUT );
➢处理流出的数据包( OUTPUT );
➢处理转发的数据包( FORWARD );
➢在进行路由选择后处理数据包( POSTROUTING )。

一般来说, 从内网向外网发送的流量一般都是可控且良性的,因此我们使用最多的就是INPUT规则链,该规则链可以增大黑客人员从外网人侵内网的难度。比如在您居住的社区内,物业管理公司有两条规定:禁止小商小贩进入社区;各种车辆在进人社区时都要登记。显而易见,这两条规定应该是用于社区的正门的(流量必须经过的地方),而不是每家每户的防盗门上。根据前面提到的防火墙策略的匹配顺序,可能会存在多种情况。比如,来访人员是小商小贩,则直接会被物业公司的保安拒之门外,也就需再对车辆进行登记。如果来访人员乘坐辆汽车进人社区正门,则“禁止小商小贩进人社区”的第一条规则就没有被匹配到,因此按照顺序匹配第二条策略, 即需要对车辆进行登记。如果是社区居民要进入正门,则这两条规定都不会匹配到,因此会执行默认的放行策略。

但是,仅有策略规则还不能保证社区的安全,保安还应该知道采用什么样的动作来处理这些匹配的流量,比如“允许”、“拒绝”、“登记”、“不理它”。

这些动作对应到iptables服务的术语中分别是ACCEPT(允许流量通过)、REJECT(拒绝流量通过)、LOG(记录日志信息)、DROP (拒绝流量通过)。

“允许流量通过”和“记录日志信息”都比较好理解,这里需要着重讲解的是REJECT和DROP的不同点。

就DROP来说,它是直接将流量丢弃而且不响应;

REJECT则会在拒绝流量后再回复条“您的信息已经收到, 但是被扔掉了”信息,从而让流量发送方清晰地看到数据被拒绝的响应信息。

iptables是一款基于命令行的防火墙策略工具,具有大量参数,学习难度大。

不过大家无须深入了解众多的理论概念,只需要掌握常用的参数并做到灵活搭配就好。

iptables命令可以根据流量的源地址、目的地址、传输协议、服务类型等信息进行匹配,一旦匹配成功。iptables就会根据策略规则所预设的动作来处理这些流量。另外,防火墙策略规则的匹配顺序是从上至下的,因此要把控严格,优先级越高的策略规则放在前面,以免发生错误。

以下是iptables的参数,无须死记硬背,慢慢使用理解

参数作用
-P设置默认策略
-F清空规则链
-L查看规则链
-A在规则链的末尾加入新规则
-I num在规则链的头部加入新规则
-D num删除某一条规则
-s匹配来源地址IP/MASK,加叹号“!”表示除这个IP外
-d匹配目标地址

-i 网卡名称

匹配从这块网卡流入的数据
-o 网卡名称匹配从这块网卡流出的数据
-p匹配协议
--dport num匹配目标端口号
--sport num匹配来源端口号

在iptables命令后加 -L 参数查看已有的防火墙规则链

在iptables命令后加 -F 参数清空已有的防火墙规则链

把INPUT规则链的默认策略设置为拒绝

把INPUT规则链改为默认策略设置

 前面提到,防火墙策略规则的设置有两种:通 和 堵

当把INPUT链设置为默认拒绝后,就要在防火墙策略中写入允许策略了,否则所有到来的流量都会被拒接掉。另外。需要注意的是,规则链的默认拒绝动作只能是DROP,而不是REJECT

向INPUT链中添加ICMP流量进入的策略规则:

在日常运维工作中,经常会使用ping命令来检查对方主机是否在线,而向防火墙的INPUT规则链中添加一条允许ICMP流量进入的策略规则就默认允许了这种ping命令检测行为:

删除INPUT规则链中刚刚加入的那条策略(允许ICMP流量),并把默认策略设置为允许:

将INPUT规则链设置为只允许指定网段的主机访问本机的22端口,拒绝来自其他所有主机的流量

 再次重申,防火墙策略规则是按照从上到下的顺序匹配的,因此一定要把允许动作放到拒绝动作前面,否则所有的流量就将被拒绝掉,从而导致任何主机都无法访问我们的服务。

另外,这里提到的22号端口是ssh服务使用的(有关ssh服务,后续会介绍)

在设置完上述INPUT规则链之后,我们使用192.168.203.0/24网段内主机访问服务器的22端口,效果如下

 然后,我们再使用ip地址在192.168.20.0/24,网段内的主机访问服务器的22端口,效果如下

 向INPUT规则链中添加拒绝所有人访问本机12345端口的策略规则:

向INPUT规则链中添加拒绝192.168.203.100主机访问本机的80端口(Web服务)的策略:

向INPUT规则链中添加拒绝所有主机访问本机1000-1024端口的规则:

使用iptables命令配置的防火墙规则默认会在下次重启时失效,如果想让配置的防火墙策略永久生效,还需要执行保存命令:

firewalld

RHEL7系统中集成了多款防火墙管理工具,其中firewalld服务是默认的防火墙配置管理工具,它拥有基于CLI(命令行界面)和基于GUI(图形用户界面)的两种管理方式。

相较于传统的防火墙管理配置工具,firewalld支持动态更新技术并加入了区域(zone)的概念。

简单来说,区域就是firewalld预先准备了几套防火墙策略集合(策略模板),用户可以根据生产场景的不同而选择合适的策略集合,从而实现防火墙策略之间的加速切换。

例如,有台笔记本电脑,每天都要在办公室,咖啡厅和家里使用,按照常理来说,这三者的安全性由高到低的顺序排序,应该是家庭,公司办公室,咖啡厅。当前,我们希望为这台笔记本指定如下防火墙策略规则:

在家中允许访问所有服务;

在办公室仅允许访问文件共享服务;

在咖啡厅仅允许上网浏览。

在以往,我们需要频繁地手动设置防火墙策略规则,而现在只需要预设好区域集合,然后只需轻点鼠标可以自动切换了,从而极大地提升了防火墙策略的应用效率。

firewalld中常见的区域名称(默认为public)以及相应的策略规则

如图

区域默认策略规则
trusted允许所有的数据包
home拒绝流入的流量,除非与流出的流量相关;而如果流量与ssh、mdns、ipp-client、dhcpv6-client、amba-client服务相关,则允许流量
internal等同于home区域
work拒绝流入的流量,除非与流出的流量相关;而如果流量与ssh、ipp-client、dhcpv6-client服务相关,则允许流量
public拒绝流入的流量,除非与流出的流量相关;而如果流量与ssh、ipp-client服务相关,则允许流量
external拒绝流入的流量,除非与流出的流量相关;而如果流量与ssh服务相关,则允许流量
dmz拒绝流入的流量,除非与流出的流量相关;而如果流量与ssh服务相关,则允许流量
block拒绝流入的流量,除非与流出的流量相关
drop拒绝流入的流量,除非与流出的流量相关

终端管理工具

firewall-cmd是firewalld防火墙配置管理工具的CLI(命令行界面)版本。它的参数一般都是以长格式来提供的。(Tab自动补齐)

参数作用
--get-default-zone查询默认的区域名称
--get-default-zone=<区域名称>设置默认的区域,使其永久生效
--get-zones显示可用的区域
--get-services显示预先定义的服务
--get-active-zones显示当前正在使用的区域与网卡名称
--add-source=将源自此IP或子网的流量导向指定的区域
--remove-source=不再将源自此IP或子网的流量导向某个指定区域
--add-interface=<网卡名称>将源自该网卡的所有流量都导向某个指定区域
--change-interface=<网卡名称>将某个网卡与区域进行关联
--list-all显示当前区域的网卡配置参数,资源,端口以及服务等信息
--list-all-zones显示所有区域的网卡配置参数,资源、端口以及服务等信息
--add-service=<服务名>设置默认区域允许该服务的流量
--add-port=<端口号/协议>设置默认区域允许该端口的流量

--remove-service=<服务名>

设置默认区域不再允许该服务的流量
--remove-port=<端口号/协议>设置默认区域不再允许该端口的流量
--reload让“永久生效”的配置立即生效,并覆盖当前的配置规则
--panic-on开启应急状况模式
--panic-off关闭应急状况模式

与Linux系统中其他的防火墙策略配置一样,使用firewalld配置的防火墙策略默认为运行时(Runtime)模式,又称为当前生效模式,而且随着系统的重启会失效。如果想让配置策略一直存在,就需要使用永久模式了。方法就是在用firewall-cmd命令正常设置防火墙策略时添加 --permanent 参数,这样配置的防火墙策略就可永久生效了。但是。永久生效有一个特点,就是使用它设置的策略只有在系统重启之后才能生效。如果想让配置的策略立即生效,需要手动执行firewall-cmd --reload命令。

查看firewalld服务当前所使用的区域

查看ens160网卡在firewalld服务中的区域

把firewalld服务中ens160网卡的默认区域修改为external,并在系统重启后生效。分别查看当前永久模式下的区域名称:

把firewalld服务的当前默认区域设置为public

启动/关闭firewalld防火墙服务的应急状况模式,阻断一切网络连接:

firewall-cmd --panic-on

firewall-cmd --panic-off

查询public区域是否允许请求SSH和HTTPS协议流量:

 把firewalld服务中请求HTTPS协议的流量设置为永久允许,并立即生效:

  把firewalld服务中请求HTTPS协议的流量设置为永久NO,并立即生效:

把在firewalld服务中访问8080和8081端口的流量策略设置为允许,但仅限当前生效:

把原本访问本机888端口的流量转发到22端口,要且求当前和长期有效:

下一篇我们介绍图形管理工具

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/534305.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

虚拟跳线软件干什么用的_疯狂刷单!用违法软件生成虚拟手机号,“骑手”半年“刷单”牟利60余万,百米内竟有万笔订单 | 申晨间...

来源&#xff1a;新闻晨报 记者&#xff1a;吴艺璇借助违法软件生成虚拟手机号码&#xff0c;利用平台审核漏洞大量注册用户&#xff0c;大量“刷单”骗取平台的返现和购物补贴&#xff0c;半年内疯狂刷1.8万余单&#xff0c;累计牟利60余万元。近日&#xff0c;在市公安局刑侦…

ygo游戏王卡组_ACG大科普(7)游戏王

大家是否在小时候接触过一种卡片类似这种的 这就是今天的主角游戏王。 背景 1996年&#xff0c;《游戏王》漫画开始在集英社《周刊少年Jump》连载。 1998年&#xff0c;Bandai推出以《游戏王》原作中登场的集换卡牌游戏“M&W”为题材的集换卡牌。 采用Bandai的卡片自动贩卖…

Qt图形界面编程入门(基本窗口及控件)

基本窗口类QWidget QWidget是所有窗体部件的基类&#xff0c;例如对话框类&#xff0c;主窗体类&#xff0c;以及其他诸如按钮&#xff0c;编辑框&#xff0c;标签等等都是由QWidget派生得到&#xff0c;QWidget拥有的方法往往都可以在其他子类中使用。 窗体的几何尺寸分为包…

背景se_盘点那些RPG手游中主角的背景故事,越悲情越强大

RPG游戏一直以代入感超强的游戏方式来吸引玩家&#xff0c;用超越现实的艺术手段把玩家带入到虚拟的游戏世界&#xff0c;让玩家担任不同的社会角色来去经历不同的虚拟故事&#xff0c;体验多种人生经历&#xff0c;想要扮演任何角色都是有可能的。当然在RPG游戏中也有好坏之分…

TensorFlow构建二维数据拟合模型(2)

变量的定义和使用 变量的定义与初始化 TensorFlow中&#xff0c;变量是一种特殊的张量&#xff0c;其值可以是一个任意类型的形状的张量。 与其他张量不同&#xff0c;变量存在于单个回话调用的上下文之外&#xff0c;主要作用是保存和更新模型中的参数。 声明变量通常使用…

c++用牛顿法开多次根_望远镜的历史之三:大神出世,改变望远镜历史的竟然是牛顿...

上次我们说到格里高利望远镜有点画蛇添足&#xff0c;那么格里高利望远镜添了什么呢&#xff1f;格里高利望远镜格里高利望远镜观测的图像都是正立的&#xff0c;这就意味着要采用多个凹面反射镜&#xff0c;而当时凹面反射镜磨制不易&#xff0c;无论是多大的科学家都要亲自动…

如何把照片正面变成反面_各国签证照片要求大全 (含模板)

对于不是很熟悉签证的小伙伴来说&#xff0c;面对全球那么多国家的签证而且每张签证照片的规格不同为此我们为您整理了各国签证照片要求大全 东南亚国家的签证照要求基本相同&#xff0c;就以泰国为例&#xff0c;告诉大家签证照的注意事项。“泰国&#xff0c;新加坡&#xff…

TensorFlow实验(3)

模型的保存与恢复 我们来简单实现一下模型的保存与恢复 训练完TensorFlow模型后&#xff0c;可将其保存为文件&#xff0c;以便于预测新数据时直接加载使用。 TensorFlow模型主要包含网络的设计或者图以及已经训练好的网络参数的值。 TensorFlow提供的tf.train.Saver()函数…

ad域 禁用账号_IST-AD域信息同步平台来袭

IST的AD域信息同步系统是能帮助域管理员简化日常的一些管理工作&#xff0c;可以让AD域系统与其他的业务系统进行用户信息同步&#xff0c;实现自动的新旧用户帐户信息的同步修改、组织架构同步调整&#xff0c;并有简单易操作的配置页面系统与操作日志查询等。通过ODBC、Web S…

Linux基础(firewalld防火墙配置管理工具的图形用户界面)

firewall-config的界面如图所示 我们先将当前区域中请求http服务的流量设置为允许&#xff0c;但仅限当前生效。具体配置如图 尝试添加一条防火墙策略规则&#xff0c;使其放行访问8080-8088端口&#xff08;TCP协议&#xff09;的流量&#xff0c;并将其设置为永久生效&#x…

Linux基础(使用ssh服务管理远程主机1)

配置网络参数 使用nmtui命令配置网络参数&#xff0c;以及通过nmcli命令查看网络信息并管理网络会话服务。 执行nmtui命令运行网络配置工具 进入主界面 选中编辑连接并按下回车键 选中要编辑的网卡名称&#xff0c;然后按下Edit&#xff08;编辑&#xff09;按钮 把网络IPv4 …

联想g510升级方案_联想智慧中国行,聚焦第一古城,助力企业智能升级

12月29日&#xff0c;联想智慧中国行“一起联想 生态绽放”One Lenovo融合品鉴会邢台站盛大启幕&#xff0c;现场近70位河北合作伙伴到场参会&#xff0c;共同探讨智能时代带来的多重挑战和迎战机遇。“联想智慧中国行”是联想致力于推动中国行业智能化升级举办的系列活动&…

软件工程(总体设计②设计原理)

设计原理 模块化 模块是由边界元素限定的相邻程序元素的序列&#xff0c;而且有一个总体标识符代表它。 按照模块的定义&#xff0c;过程、函数、子程序和宏&#xff0c;都可作为模块。 面向对象方法学中的对象是模块&#xff0c;对象内的方法也是模块。模块是构成程序的基…

TensorFlow构建二维数据拟合模型(3)

占位符与数据喂入机制 placeholder是TensorFlow提供的占位符节点&#xff0c;由tf.placeholder()函数创建&#xff0c;其实质上也是一种变量。占位符没有初始值&#xff0c;只会分配必要的内存&#xff0c;其值由会话中用户调用的run()函数传递。 占位符声明的方法如表 函数…

合作开发过程产生的专利_被起诉专利侵权怎么办?专利律师给你出招!

随着国内企业专利申请量的增加及专利保护意识的逐步提升&#xff0c;专利侵权诉讼作为常用的商业竞争手段和策略&#xff0c;其数量也随之呈逐年递增之势。考虑到目前国内专利数量较多&#xff0c;且很多专利技术互有交叉&#xff0c;因此在进行产品研发时即使未借鉴他人产品&a…

idea怎么设置代码提示不区分大小写_IntelliJ IDEA 这样设置动图,棒极了!

转自&#xff1a;IntelliJ-IDEA-Tutorial/Judas.n链接&#xff1a;http://suo.im/6sHdelIntelliJ IDEA 有很多人性化的设置我们必须单独拿出来讲解&#xff0c;也因为这些人性化的设置让我们这些 IntelliJ IDEA 死忠粉更加死心塌地使用它和分享它。推荐设置IntelliJ IDEA 的代码…

表字段顺序有何影响_「品味保定」炸烹虾段乾隆赞 百年保定柔雅香

【引文】上溯先贤尧帝&#xff0c;保定传承已逾千载。燕赵之地、畿辅之疆、北控三关、南通九省、翅卫京师说的就是古城保定。千百年来&#xff0c;古城保定形成了独具特色的饮食文化&#xff0c;精致气派的直隶官府菜就是这种文化的结晶。品百年保定酒&#xff0c;尝直隶官府菜…

testufo测试刷新率测试_上手体验微星电竞显示器PAG301CR:200Hz高刷新率只是它的小亮点...

电子竞技行业高速发展&#xff0c;逐渐成为体育产业版图中重要的一块,产业链也在不断完善&#xff0c;人们对于电子竞技的认识也是越来越深刻&#xff0c;同时越来越多的人加入了电子竞技行列中&#xff0c;但是电竞游戏除了水平外&#xff0c;设备同样也尤其重要&#xff0c;特…

graphpad做折线图坐标轴数字_pandas做数据可视化具体操作,快来看看吧

来自公众号&#xff1a;大邓和他的Python常见的数据可视化库有:matplotlib 是最常见的2维库&#xff0c;可以算作可视化的必备技能库&#xff0c;由于matplotlib是比较底层的库&#xff0c;api很多&#xff0c;代码学起来不太容易。seaborn 是建构于matplotlib基础上&#xff0…

实现输入提示 layui_ASP.NET Core SignalR :学习消息通讯,实现一个消息通知

什么是 SignalR目前我用业余时间正在做一个博客系统&#xff0c;其中有个功能就是评论通知&#xff0c;就是假如A用户评论B用户的时候&#xff0c;如果B用户首页处于打开状态&#xff0c;那么就会提示B用户有未读消息。暂时用SignalR来实现这个功能。我也是看了两天的资料才明白…